Actualidad
No es cualquier foto: así usan archivos SVG para robar credenciales
Los atacantes ocultan código y enlaces de phishing dentro de archivos SVG para evadir los filtros de correo y dirigir a sitios que roban credenciales.
Lunes, Septiembre 21, 2026
Una campaña de phishing detectada entre el 1 de junio y el 4 de agosto de 2026 utilizó archivos SVG manipulados para evadir controles de seguridad y dirigir a las víctimas hacia páginas falsas de inicio de sesión. La operación generó 26.589 correos electrónicos dirigidos a 5.527 organizaciones, según datos de la firma de seguridad INKY divulgados por Kaseya.
El ataque comenzaba con una supuesta notificación sobre un mensaje de voz pendiente. El correo incluía un archivo que podía parecer una imagen convencional, pero que en realidad contenía código diseñado para cargar contenido externo y conducir al usuario hacia una página creada para sustraer sus credenciales.
La precisión es importante: el riesgo no está en abrir cualquier fotografía recibida de un número desconocido. Los archivos JPEG o PNG comunes no funcionan igual que un SVG. La amenaza descrita se aprovecha de las características particulares de este último formato y de la interacción del usuario con archivos adjuntos o enlaces enviados por canales no confiables.
Por qué un SVG no es una imagen convencional
SVG corresponde a Scalable Vector Graphics, un formato utilizado habitualmente para logotipos, iconos, ilustraciones y gráficos web. A diferencia de un JPEG o un PNG, no está compuesto por una cuadrícula de píxeles, sino por instrucciones escritas en XML que describen matemáticamente las formas, líneas y textos.
Esa estructura permite ampliar una imagen sin perder calidad, pero también puede admitir elementos interactivos, enlaces y código. Los ciberdelincuentes aprovechan esta capacidad para ocultar instrucciones maliciosas dentro de un archivo que, ante el usuario y algunos filtros de correo, conserva la apariencia de una imagen inofensiva.
La técnica es conocida como contrabando de SVG. El archivo funciona como un contenedor que puede incorporar código JavaScript, reconstruir direcciones web durante su ejecución o cargar contenido alojado en servidores externos.
Esto no significa que todos los archivos SVG sean peligrosos. El formato tiene usos legítimos y es ampliamente utilizado en diseño digital y desarrollo web. El riesgo aparece cuando procede de una fuente desconocida, llega de manera inesperada o intenta que el usuario ingrese sus datos en una página externa.
El código busca evitar su detección
De acuerdo con el análisis difundido por Kaseya, los atacantes combinan distintas técnicas para dificultar que los controles de seguridad identifiquen el contenido malicioso.
Una de ellas consiste en reemplazar los nombres habituales de las funciones y variables por expresiones sin sentido. De esta manera, cada archivo puede presentar pequeñas diferencias y evitar que los sistemas lo reconozcan mediante firmas previamente registradas.
Otra práctica transforma las direcciones y palabras sensibles en secuencias numéricas. El contenido real solo se reconstruye cuando el archivo se ejecuta, por lo que un escáner estático puede encontrar una lista de números en lugar de una dirección asociada con una campaña de phishing.
Los atacantes también pueden programar la activación del contenido para que ocurra segundos después de abrir el archivo. Esta ejecución diferida busca superar los análisis que únicamente observan la actividad inmediata del adjunto.
El destino final suele ser una página que imita servicios como Microsoft 365, Google Workspace o Adobe. Algunas campañas completan previamente el campo del correo electrónico de la víctima para hacer que el formulario parezca legítimo.
Los archivos SVG ganan espacio en el phishing
Los ataques con archivos SVG no son nuevos. Investigadores de seguridad han documentado su utilización desde al menos 2017, pero su presencia en campañas de correo aumentó durante los últimos años.
Según el Informe sobre tendencias de phishing de 2026 de Hoxhunt, citado en el insumo, los adjuntos SVG maliciosos se multiplicaron por 50 en 2025 frente al año anterior y pasaron a ocupar el tercer lugar entre los tipos de archivos maliciosos más utilizados en correos electrónicos, después de los PDF y HTML.
La cifra muestra cómo los atacantes adaptan formatos legítimos para superar controles que fueron configurados para identificar archivos ejecutables o documentos tradicionalmente asociados con programas maliciosos.
Para las empresas, bloquear todos los SVG tampoco es necesariamente la única respuesta, porque el formato puede formar parte de procesos legítimos de diseño, mercadeo y desarrollo. La gestión del riesgo requiere analizar el contenido, su origen y su comportamiento, además de restringir la ejecución activa cuando no sea necesaria.
Cómo reducir el riesgo
Los usuarios deben desconfiar de archivos inesperados, incluso cuando parezcan imágenes, notificaciones de voz, facturas o documentos compartidos. Antes de abrirlos, conviene verificar la extensión completa y confirmar por otro canal que el remitente realmente envió el contenido.
Si el archivo conduce a una página de inicio de sesión, la recomendación es cerrar la ventana y entrar directamente al servicio desde su dirección oficial. También se debe evitar escribir contraseñas en formularios abiertos desde adjuntos o enlaces recibidos por correo, SMS o aplicaciones de mensajería.
Las organizaciones pueden reforzar sus controles mediante el análisis del contenido de los SVG, la inspección de código y enlaces, la autenticación multifactor, la actualización de navegadores y la capacitación de los empleados para reconocer archivos que simulan ser imágenes.
La campaña detectada confirma que el nombre y la apariencia de un archivo ya no bastan para determinar si es seguro. Para las áreas de tecnología, el desafío consiste en revisar el comportamiento de los adjuntos sin interrumpir el uso legítimo de formatos necesarios para la operación.